亚马逊等电商用户信息遭售卖2元一条扫号得来经济频道

5月9日,最高人民法院通报了《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》。

这是两高首次就打击侵犯公民个人信息犯罪出台司法解释。根据此次司法解释,非法获取、出售公民个人信息,情节严重者可获刑。

在此节点,新京报推出关于“个人信息泄露”的系列调查报道。我们将通过对航空、征信、银行卡等领域的调查,以期找到个人信息泄露的源头。

“通过‘扫号撞库’的方式,黑客可以拿到用户在网购平台上的数据,”游侠安全网创始人张百川表示,一些平台的用户信息之所以遭到泄露,就是因为缺少对这种“撞库攻击”的防范。

黑客盗取某些网站的数据库售卖给信息贩子,这些信息流到骗子手中后,一般会以冒充客服退款等方式进行诈骗。

网购信息2元一条,贩子称“扫号”得来

来自西安的小严不久前因小红书网购信息泄露遭遇诈骗。

打完款,小严才觉得自己被骗了,随即报警,截至目前还没有结果。她之后联系了小红书平台,小红书平台称他们只负责追缴,不负责赔偿。

中国电子商务研究中心分析师姚建芳告诉新京报记者,仅在今年4月份,中国电子商务投诉与维权公共服务平台就接到了包括小红书、达令、当当网在内的多家网购平台用户反映个人信息泄露的举报。

被称为“中国黑客教父”的现任益云(公益互联网)社会创新中心创始人万涛告诉新京报记者,网购用户质量高低与否决定了出售数据价格的高低。“质量指的网购商品的客单价,比如衣服等普通物品客单价较低,数据可能就便宜,但如果购买电视、手机等相对贵重的物品,客单价比较高,用户数据的价值也就更高一些。”

据业内人士介绍,根据客单价的不同,网购数据的价位也不同,被倒卖过多次的信息并不值钱,一些历史数据甚至是黑客圈中公开的秘密,价值为零。而没有被用过的“一手”信息则可以卖到几块钱一条。

扫号产业链:黑客偷、贩子倒、骗子买

“通过‘扫号撞库’的方式,黑客可以拿到用户在网购平台上的数据,”游侠安全网创始人张百川向新京报记者表示,“而一些平台的用户信息之所以遭到泄露,就是因为缺少对这种‘撞库攻击’的防范。”

根据目前受骗者的案例,这些信息流向骗子的手中,当骗子掌握用户的具体购物信息时,一般会以冒充客服退款等方式进行诈骗。

据他介绍,在实际操作中,信息贩子往往是通过专门的“扫号”软件,来批量验证账号密码是否是有价值的。

5月2日,当新京报记者询问“AA收购数据”有没有淘宝的平台账号密码时,“AA收购数据”回答称做不了,因为“没有软件”。

5月2日,新京报记者以出售数据为名联系到了一个网名为“四哥”的信息贩子。“四哥”称他们“大量收购所有网购历史订单,月内为优”。并称,“拿货价2元一个,囤货多了再出手,随便一天出3万个左右,保证最新数据”。

“这些信息贩子的‘技术源头’就是黑客平台”。张百川告诉新京报记者,“这些在黑客圈子里都可以找到,黑客盗取某些网站的数据库后就可以售卖给信息贩子,根据数据价值的不同,售价也不同,但一般都是第一次出售价格最高,比如最开始这个数据库可以卖一万,‘二倒手’之后就只能卖6千,再倒手之后价格更低,直至最后没有价值,向公众公开。”

猎网在2015年11月曾发布《现代网络诈骗产业链分析报告》,报告显示:基于对网民举报的近9万起网络诈骗案件的追踪研究,该平台发现网络诈骗已形成一条完整且分工明确、多达15个工种的地下黑色产业链;初步统计,网络诈骗从业者至少有160万人,“年产值”超过1100亿元,而涉嫌泄露用户信息量已超过千万级。

有“漏洞”平台更易被“撞库”

“1号店的验证码模式并不算是防御撞库攻击的有效方式,现在在网上搜索验证码识别、验证码绕过,可以得到相应的破解软件。移动滑块相应高端一些,但目前市场上也出现了破解移动滑块的软件。”张百川表示。而对于手机验证码,万涛表示,现在有专门的打码平台可以帮忙快速破解验证码。

有业内人士称,当盗号者取得了一家网站的数据并通过撞库攻击“撞出”其他网站的用户名和密码后,被“撞出”的用户名和密码也会成为新的“数据库”再用以“撞”其他的网站。

“事实上,对撞库攻击进行防御的成本并不高,但除支付宝等大型平台外,小平台对这一攻击手段进行防范的驱动力不太大。”张百川直言。

根据今年3月补天平台发布的《2016年网站泄露个人信息形势分析报告》,2016年有超过一半的网站漏洞会导致泄露实名信息和行为信息,分别占58.5%和62.4%(某些漏洞可能同时泄露2类信息),可能泄露的数量多达42.3亿条和40.1亿条。

电商平台是否担责?律师称难判断

“电商平台在获取个人信息的同时,就有保护个人信息的义务。”北京盈科律师事务所方超强律师向新京报记者表示,“信息泄露存在不同的情况,如果电商平台提供了符合其规模的保护措施,但在这种情况之下还是被黑客入侵了系统,这种情况属于不可抗力,电商不用承担责任,但如果最终发现因平台存在漏洞而导致信息泄露,那么平台就要负责。”

根据《网络交易管理办法》第25条第二款规定:第三方交易平台经营者应当采取必要的技术手段和管理措施保证平台的正常运行,提供必要、可靠的交易环境和交易服务,维护网络交易秩序。

但方超强直言,在现实中很难有一个标准去判断什么叫做“平台存在漏洞导致信息泄露”,若消费者向法院投诉平台,平台只要举证证明其尽到了安全责任保护义务,就很难对平台进行追责。同时,对于消费者因为在不同电商平台使用相同的账号密码,以致遭到“撞库”盗号,所有账号密码一同被盗,造成自身重大损失,此类情形,应当由谁承担责任要视账号泄密的不同情况分而论之。

万涛认为,核心问题是发生信息泄露之后,往往很难判断是哪一个环节出了问题,对责任的界定和处罚不明确,导致信息泄露从取证到用户的维权成本都过高。“电商有物流、第三方等多个环节,有很多订单泄露与其内部数据的管理和安全手段能不能覆盖到业务是有关联的。”

“一般而言,卖家在电商平台上出售商品,是要与平台签订协议的,在注册条款里平台需要尽到告知义务,即卖家不能买卖买家的个人信息获利,这种行为本身构成侵权,买卖达到一定数量也构成犯罪。但若平台尽到了告知义务,是没有责任的。”上海市百良律师事务所主任王冰告诉新京报记者。(记者罗亦丹)

THE END
1.被骗并使用支付宝收钱码支付,怎样追踪对方信息?要保留好转账记录、聊天记录等相关证据;然后及时向公安机关报警;之后立即冻结自己的银行卡,并且停止支付...https://www.findlaw.cn/wenda/q_46452117.html
2.我被骗后使用支付宝收钱码付款,如何查找对方的具体信息?已帮助193006人 · 响应时间 平均5分钟内 https://www.lawtime.cn/wenda/q_47800138.html
3.在支付宝转账被骗了,该如何线上报案?在支付宝转账被骗了,该如何线上报案?樱樱舞 广东 0 打开网易新闻 体验效果更佳耶伦访华的套路与骗子一模一样,不过就是来进行诈骗 罗富强说 2968跟贴 打开APP 公婆被关进小黑屋,儿媳拍手叫好 六月情感动画V 2跟贴 打开APP 小朋友在遇到危险的时候不要慌张,冷静处理,寻找机会向路人求救 婷婷本人 323跟贴 打开...https://m.163.com/v/video/VJG16PUFB.html
4.支付宝被骗一千多,骗子实名认证了能追得回来吗?但是他第二天就把...本法另有规定的,依照规定。 全文 5 04-23 查看剩余4条解答 投诉/举报 免责声明:以上内容解答仅供参考,不代表平台的观点和立场。若内容有误或侵权,请通过右侧【投诉/举报】联系我们更正或删除。 展开 全面解读 深度解析 支付宝被骗一千多,骗子实名认证了能追得回来吗?但是他第二天就把支付宝账号注销了?https://mip.64365.com/ask/7469500.aspx
5.看骗子是如何通过淘宝进行网络骗钱看到这大家已经能够很清晰知道这其中的问题了,这就是一次非常典型的网络钓鱼。通过提供一个虚假链接,点击进入一个骗子提前精心制作好的页面,该页面一般会设计成支付宝或者网银交易的样子。然后利用用户自己输入交易账号和密码,进而从中获利。 可能说到这里大家还是不太清楚骗子是怎么从中获取利益的,那现在我就来给大家复...https://www.jianshu.com/p/bf5877a2594e?nomobile=yes
6.干货史上最全摆地摊指南冬天一样有很多:暖手宝、手表、袜子、鞋垫、拖鞋、包包、个人护理小物件、打火机、剃须用品、化妆工具、钱夹、腰带、衣服、帽子、手套、袖套;小件化妆品、保养、手机挂什、皮具护理、牙刷、围巾丝巾、家庭用品、处理品和次品、新奇特商品、中老年地摊商品、儿童玩具等等具体的商品介绍大家可以参阅上面。 https://www.360doc.cn/article/1063992_916856173.html
7.微博正文补个后续进展: 今天咸鱼客服给我回电话了,说会对这个骗子的咸鱼号和绑定的实名认证支付宝进行冻结,限制她的征信,名下任何支付宝都不能再继续使用,除非她主动找到我给我退还160块钱解决此事件,否则支付宝里面即使再多的钱也不能交易。 虽然骗子估计不会回来找我,可是希望更多人看到此贴避雷她 我是WiFi的小飞侠呀...https://m.weibo.cn/status/4496639680643323
8.学生借现金当场支付宝还?骗子两个月内骗63人现场学生借现金当场支付宝还?骗子两个月内骗63人 近期,全国各地接连出现电信、金融诈骗案件,导致“人财两空”,令人扼腕叹息。最近,我们身边又出现了让你刷卡消费享低价促销,实际盗取你银行卡密码刷钱;用你身份证帮忙办张银行卡给你50元,实际想用你的卡去洗钱、诈骗等等新的骗钱方式,稍不小心就会掉进骗子挖空心思为...https://www.icswb.com/h/150/20160830/429843.html
1.支付宝被诈骗应该如何追回要找回被骗走的钱,得看好多因素,比如这个案子样,警察查得样,还有支付宝给不给力这些。所以咱们平时用支付宝这类第三方支付工具,得多注意,别让自己信息泄露。要是真被骗了,赶紧报警。接下来华律网小编将为您介绍相关内容。一、支付宝被诈骗应该如何追回 要找回被骗走的钱,得看好多因素,比如这个案子样,警察查得样...https://www.66law.cn/laws/3025643.aspx
2.支付宝账户被骗怎么办?这些措施或能帮你挽回损失1.支付宝被骗如何追回款项 追回被骗资金的可能性受到多种因素的影响,例如案件的具体复杂程度、警方调查的效率以及阿里巴巴旗下金融科技品牌支付宝的技术能力和合作情况。在此过程中,应提高用户自身对支付宝等第三方支付工具的安全意识,认真核对信息,尽力防止个人信息泄露和被盗。如果您不幸遇到支付宝账户内的资金被骗的情况...http://www.bjhwtx.com/h-nd-353069.html
3.支付宝转给骗子了怎么追回钱?要注意什么?如果采用的是支付宝转账的话,那么这笔钱是即时到账的,这个时候转账的操作是无法进行取消的,需要做的是在支付宝里面进行举报。 支付宝在我们的生活中使用频率是非常高的,尤其是很多用户将其作为资金管理工具,承担着转账、支付、存钱等多种功能。因此支付宝会成为一些骗子骗钱的目标,如果用户不小心就容易上当,将钱转给...https://www.maijia.com/article/546544
4.朋友的身份证被骗子注册了支付宝开通了花呗,消费了三千被催债才知道...自己花了就自己花了呗,啥叫被盗了,我有充分的理由怀疑你撒谎。 先来看下花呗是怎么开通的 步骤1:首先要在支付宝进行实名认证,在支付宝手机版个人信息中进行实名认证后,才具备基本的开通花呗的基本资格。 步骤2:进入花呗窗口,在界面下方,点击我想,即可弹出一个界面,在该界面上,会看到一个“开通花呗”的选项,点...https://blog.csdn.net/fuli911/article/details/108864763
5.网络骗子那么多,教你如何追踪一个骗子于是我就上号码大全,搜索出了那个城市所有111号段后面的四位号段,也不多,也就是几十个,一个个的在支付宝搜索试试,如果通过手机号还能搜索到骗子的支付宝,这就说明这手机号是骗子的无疑,小编最后终于找到骗子的手机号,并给其发了信息,对面骗子是个大三学生,也没想到我能找到他,于是把钱还给我,还多给了我...https://m.wang1314.com/doc/webapp/topic/20973757.html
6.被骗子知道支付宝账号手机号和姓名了怎么处理?我的支付宝以后...3条回答:【推荐答案】被骗子知道了,支付宝的账号,手机号和姓名了,那么你支付宝的密码,只要自己保管好,不要随便给别人透露验证码,应该还是安全的,另外,你的账户一定要购买账户保险,此外,你的密码可以适当的更换,这样能够安全一些,不过最好在支付宝里,尽量少放https://wap.zol.com.cn/ask/x_15572352.html